Signal introduce la verificación automática de claves para prevenir ataques de intermediario

Signal ha presentado una nueva herramienta de seguridad denominada verificación automática de claves, que permite a los usuarios confirmar que sus conversaciones cifradas no han sido comprometidas. Esta innovación se integra dentro de un esquema de 'transparencia de claves', el cual cuenta con la participación de Cloudflare y Trail of Bits como auditores externos independientes para garantizar la integridad de las comunicaciones.

La ingeniera de software de Signal, Katherine Yen, explicó que el mecanismo se basa en verificaciones realizadas tanto por el propio usuario como por sus contactos y los auditores externos, ofreciendo el mismo nivel de garantía que la verificación manual de los números de seguridad. A diferencia de este método, las verificaciones automáticas no requieren reuniones presenciales ni el uso de canales de comunicación alternativos.

Yen añadió que este sistema asegura que la asociación entre un número de teléfono o nombre de usuario y su clave pública de cifrado sea consistente a nivel global y transparente para todos los integrantes del ecosistema Signal. De esta manera, se protege contra situaciones en las que una clave pueda ser intercambiada sin el conocimiento del propietario, por ejemplo, si un atacante compromete Signal y asigna una clave diferente al número de teléfono de un contacto.

Para activar la verificación automática de claves, los usuarios deben dirigirse a Configuración > Privacidad > Avanzado y habilitar la opción 'Verificación automática de claves'. Asimismo, pueden verificar la clave pública de un contacto seleccionando 'Verificar automáticamente' en la pantalla de verificación del número de seguridad. Si la verificación es exitosa, la aplicación mostrará una marca de verificación verde junto al mensaje 'Cifrado verificado'.

Aquellos que prefieran no confiar en Signal ni en los auditores independientes pueden desactivar la función en la configuración de privacidad y continuar utilizando la verificación manual de números de seguridad.

La transparencia de claves ofrece una forma fácil de confirmar una parte importante de la seguridad de los mensajes, complementando nuestro sistema existente de números de seguridad.

En mayo, Signal también introdujo nuevas advertencias y confirmaciones en la aplicación para dar a los usuarios tiempo para evaluar la seguridad de solicitudes externas, como protección contra el phishing y ataques de ingeniería social. Esto fue motivado por ataques atribuidos a hackers respaldados por el estado ruso que apuntaron a usuarios de alto perfil con alertas falsas de 'Soporte de Signal' que abusaban de la función de dispositivos vinculados para obtener acceso a cuentas, chats y listas de contactos, según lo informado por el FBI, las autoridades alemanas y el gobierno holandés.

Un mes después, el Departamento de Estado de EE. UU. anunció recompensas de hasta 10 millones de dólares por información que conduzca a la identificación o localización de miembros de los grupos de hackers UNC5792 y UNC4221, vinculados a campañas de phishing dirigidas a usuarios de Signal.

image
image
Signal key transparency
Signal key transparency
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *